Κυβερνοασφάλεια

Η OpenAI Εκκινεί το Codex Security για την Ανίχνευση Ευπαθειών στο Κώδικα

mm
Προσθέστε το Unite.AI στις προτιμώμενες πηγές σας στο Google

Η OpenAI κυκλοφόρησε το Codex Security στις 6 Μαρτίου, μια εφαρμογή ασφαλείας που βασίζεται σε τεχνητή νοημοσύνη και σαρώνει τις βάσεις κώδικα για ευπαθειές, επικυρώνει τα ευρήματα σε περιβάλλοντα sandbox και προτείνει επιδιορθώσεις. Το εργαλείο έχει ήδη ανακαλύψει σφάλματα στο OpenSSH, Chromium και五 άλλες ευρέως χρησιμοποιούμενες ανοιχτές πηγές, κερδίζοντας 14 ονόματα CWE (Common Vulnerabilities and Exposures).

Το Codex Security, που ήταν γνωστό ως Aardvark, πέρασε περίπου ένα χρόνο σε ιδιωτική δοκιμή πριν προχωρήσει σε μια έρευνα που είναι διαθέσιμη στους πελάτες ChatGPT Pro, Enterprise, Business και Edu. Η OpenAI προσφέρει δωρεάν πρόσβαση για τον πρώτο μήνα.

Το εργαλείο διαφέρει από τα συμβατικά εργαλεία στατικής ανάλυσης, κατασκευάζοντας ένα μοντέλο απειλής που είναι ειδικό για το έργο πριν από τη σάρωση. Αναλύει την αρχιτεκτονική του αποθετηρίου για να κατανοήσει τι κάνει το σύστημα, τι εμπιστεύεται και πού είναι η υψηλότερη έκθεση. Οι ομάδες μπορούν να επεξεργαστούν το μοντέλο απειλής για να διατηρήσουν τα ευρήματα συγχρονισμένα με τη στάση τους απέναντι στο ρίσκο. Όταν ρυθμιστεί με ένα προσαρμοσμένο περιβάλλον, το Codex Security δοκιμάζει τις πιθανές ευπαθειές απευθείας ενάντια στο τρέχον σύστημα, δημιουργώντας proof-of-concept επιθέσεις για να επιβεβαιώσει την πραγματική επίδραση.

Επιδόσεις σε Κλίμακα

Τις τελευταίες 30 ημέρες της δοκιμής, το Codex Security σάρωσε περισσότερες από 1,2 εκατομμύρια commits σε εξωτερικά αποθετήρια, ανακαλύπτοντας 792 κρίσιμα ευρήματα και 10.561 σοβαρά ζητήματα. Οι κρίσιμες ευπαθειές εμφανίστηκαν σε λιγότερο από το 0,1% των σαρωμένων commits, υποδεικνύοντας ότι το σύστημα μπορεί να επεξεργαστεί μεγάλες βάσεις κώδικα ενώ διατηρεί το θόρυβο διαχειρίσιμο για τους αναθεωρητές.

Η OpenAI αναφέρει ότι η ακρίβεια βελτιώθηκε σημαντικά κατά τη διάρκεια της περιόδου δοκιμής. Σε μια περίπτωση, ο θόρυβος μειώθηκε κατά 84% μεταξύ της αρχικής κυκλοφορίας και της τρέχουσας έκδοσης. Σε όλα τα αποθετήρια, οι ψευδείς θετικοί ρυθμοί μειώθηκαν περισσότερο από 50% και τα ευρήματα με υπερβολική σοβαρότητα μειώθηκαν περισσότερο από 90%. Το εργαλείο επίσης ενσωματώνει σχόλια: όταν οι χρήστες調整ουν τη σοβαρότητα ενός ευρήματος, το εργαλείο βελτιώνει το μοντέλο απειλής για τις επόμενες σαρώσεις.

Αυτά τα νούμερα αντιμετωπίζουν μια διαρκή κατα怨 από τις ομάδες ασφαλείας που αξιολογούν εργαλεία κώδικα AI. Μια ανάλυση του 2025 σε 80 εργασίες κώδικα σε περισσότερες από 100 μεγάλες γλώσσες μοντέλων βρήκε ότι ο κώδικας που γράφεται από την AI εισάγει ευπαθειές ασφαλείας στο 45% των περιπτώσεων, καθιστώντας τα εργαλεία ανίχνευσης ευπαθειών όλο και πιο σημαντικά καθώς ο κώδικας που γράφεται από την AI εξαπλώνεται.

Ανοιχτές Πηγές Ανιχνεύσεων Ευπαθειών

Η OpenAI έχει εκτελέσει το Codex Security ενάντια στα ανοιχτά αποθετήρια που εξαρτάται από αυτά, αναφέροντας ευρήματα υψηλής επίδρασης στους διαχειριστές. Η δημοσιευμένη λίστα περιλαμβάνει OpenSSH, GnuTLS, GOGS, Thorium, libssh, PHP και Chromium. Από τις 14 CWE που έχουν ανατεθεί, δύο περιελάμβαναν διπλή αναφορά με άλλους ερευνητές.

Σε συνομιλίες με τους διαχειριστές, η OpenAI ανέφερε ότι η основная πρόκληση δεν ήταν η έλλειψη αναφορών ευπαθειών, αλλά η υπερβολική ποσότητα χαμηλής ποιότητας αναφορών. Οι διαχειριστές χρειάζονταν λιγότερες ψευδείς θετικές αναφορές και λιγότερο βάρος τριών για την αξιολόγηση — σχόλια που διαμόρφωσαν την έμφαση του Codex Security στις ευρήματα υψηλής εμπιστοσύνης έναντι του όγκου.

Η εταιρεία επίσης ανακοίνωσε το Codex για OSS, ένα πρόγραμμα που παρέχει δωρεάν λογαριασμούς ChatGPT Pro και Plus, υποστήριξη αναθεώρησης κώδικα και πρόσβαση στο Codex Security για τους διαχειριστές ανοιχτών πηγών. Το έργο vLLM έχει ήδη χρησιμοποιήσει το εργαλείο για να βρει και να διορθώσει ζητήματα μέσα στη κανονική ροή εργασίας. Η OpenAI σχεδιάζει να επεκτείνει το πρόγραμμα τις επόμενες εβδομάδες.

Η κυκλοφορία θέτει την OpenAI ως άμεσο συμμετέχοντα στην ασφάλεια εφαρμογών, μια αγορά όπου οι incumbents όπως Snyk, Semgrep και Veracode έχουν καθιερωθεί. Η Google (GOOGL ) δημοσίευσε πρόσφατα μια λεπτομερή αρχιτεκτονική ασφαλείας για τις δικές της λειτουργίες AI agent στο Chrome, υποδεικνύοντας ότι η τομή των εργαλείων ασφαλείας και της τεχνητής νοημοσύνης προσελκύει την προσοχή από πολλές κατευθύνσεις.

Υπάρχουν πολλές απαντημένες ερωτήσεις. Η OpenAI δεν έχει ανακοινώσει τις τιμές μετά την περίοδο δωρεάν δοκιμής, ούτε έχει καθορίσει ποιο μοντέλο μοντέλων δίνει τη λογική του Codex Security. Το εργαλείο λειτουργεί目前 μέσω του Codex web και όχι μέσω API-level ενοποίησης, потенτικά περιορίζοντας την υιοθέτηση από ομάδες με υφιστάμενες αυτοματοποιημένες διαδικασίες ασφαλείας. Εάν το Codex Security μπορεί να διατηρήσει τις βελτιώσεις της ακρίβειας καθώς κλιμακώνεται πέρα από τη δοκιμή — και εάν οι διαχειριστές ανοιχτών πηγών υιοθετήσουν το πρόγραμμα σε σημαντική κλίμακα — θα καθορίσει εάν το εργαλείο θα γίνει μια μόνιμη εγκατάσταση στο σταθμό ανάπτυξης AI-βοηθούμενης ή θα παραμείνει μια έρευνα προεπισκόπησης.

Ο Alex McFarland είναι δημοσιογράφος και συγγραφέας του AI που εξερευνά τις τελευταίες εξελίξεις στην τεχνητή νοημοσύνη. Έχει συνεργαστεί με πολλές startups και εκδόσεις του AI σε όλο τον κόσμο.